Des hackers russes exploitent Microsoft OWA pour garder l'accès aux boîtes mail
Le groupe de cyberespionnage russe Laundry Bear, également connu sous les noms TA488 ou Void Blizzard, exploite activement une vulnérabilité dans Microsoft Outlook Web Access (OWA) depuis le 22 juillet 2026. Les attaques visent des entités gouvernementales américaines et européennes, ainsi que des secteurs tels que les télécommunications, la finance, l'hôtellerie et l'aérospatiale.
La société Proofpoint, qui a attribué cette campagne au groupe, précise que la même organisation avait récemment exploité une faille similaire dans Zimbra. L'activité témoigne d'une montée en compétences notable du groupe.
Une faille XSS exploitée sans clic de l'utilisateur
La vulnérabilité ciblée, référencée CVE-2026-42897 (score CVSS : 8.1), est une faille de type cross-site scripting présente dans OWA. Microsoft l'a signalée comme exploitée en conditions réelles dès mai 2026, soit deux mois après la création des premières infrastructures d'attaque détectées par Proofpoint.
Les attaquants envoient des courriels conçus pour déclencher l'exploit dès leur ouverture dans OWA, sans qu'aucune action supplémentaire ne soit requise de la part de la victime. Les messages imitent des communications professionnelles banales, portant sur des analyses de chaînes d'approvisionnement ou des mises à jour de recherche, sans liens ni pièces jointes suspects.
Le code malveillant est dissimulé dans les icônes de réseaux sociaux présentes dans le corps HTML du message. Un gestionnaire d'événement JavaScript assemble et exécute ensuite une charge utile encodée en Base64 au moment du chargement.
OWAReaper : un implant conçu pour persister côté serveur
L'exploitation aboutit au déploiement d'un implant JavaScript inédit baptisé OWAReaper. Il s'exécute directement dans le panneau de lecture d'OWA et récupère les identifiants sauvegardés via la fonction de remplissage automatique du navigateur.
Une fois actif, il s'inscrit dans le localStorage du navigateur pour se relancer à chaque ouverture d'un onglet OWA. Il s'octroie également des permissions de niveau propriétaire sur tous les dossiers de la boîte mail, permettant à tout utilisateur authentifié de la même organisation d'y accéder.

La persistance côté serveur est l'aspect le plus préoccupant. Selon Proofpoint, ni la rotation des mots de passe ni la réinstallation du poste ne suffisent à éliminer l'accès. Seule une suppression manuelle depuis le serveur Exchange permet d'évincer le groupe.
Deux canaux de commande discrets
OWAReaper dispose de deux mécanismes de communication avec ses opérateurs. Le premier interroge l'API de recherche de commits GitHub toutes les 24 heures pour détecter des messages contenant l'adresse e-mail de la cible. Le second repose sur des courriels dont le corps contient des commandes encodées en Base64.
Les données exfiltrées transitent par HTTPS avec des chemins URI chiffrés via AES-CTR. En cas d'échec, l'implant recourt au DNS tunneling pour acheminer les informations via des requêtes DNS standard vers un domaine contrôlé par les attaquants.
Une menace difficile à contenir
Cette campagne marque une évolution par rapport aux opérations précédentes du groupe, tant en volume de messages envoyés qu'en étendue des cibles. L'absence de tout contenu suspect dans les e-mails complique la détection par les outils de sécurité traditionnels.
Microsoft a corrigé CVE-2026-42897, mais les organisations utilisant des versions vulnérables d'OWA restent exposées. La capacité d'OWAReaper à survivre aux remédiations standards impose des procédures de nettoyage spécifiques au niveau du serveur Exchange.
Source : Thehackernews
L'auteur
Charles Gouin-Peyrot
Journaliste tech et testeur indépendant, je décrypte la tech grand public. Spécialisé dans le hardware, l'audio et la maison connectée, je mets ma rigueur technique et mon expérience de formateur au service de mes tests. Mon objectif est simple : dépasser les fiches techniques pour vous livrer des analyses transparentes, impartiales et ancrées dans un usage 100 % réel.
Voir tous ses articles